Контакты
Подписка
МЕНЮ
Контакты
Подписка

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]

Автор: 098, 098 | 40489 27.11.2012 08:26
А кто сказал, что:
Руководящий документ. Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей;.
ГОСТ Р 53114-2008 Защита информации. Обеспечение информационной информации в организации. Основные термины и определения,
применимы для информационных систем персональных данных в контексте "уровней защищенности" и определения "актуальныности угроз безопасности персональных данных"?
Если использовать метод "похожести словосочетаний" - скоро на заборах будем читать...

Автор: 098, 098 | 40490 27.11.2012 08:40
Поясню на примере:
В настоящее время приняты и действуют акты регулирующие норму «аттестация»:
Руководящий документ. Концепция защиты средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации
Руководящий документ. Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации
ГОСТ Р 50739-95. Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования. Госстандарт России
ГОСТ Р 50922-96. Защита информации. Основные термины и определения. Госстандарт России
ГОСТ Р 51188-98. Защита информации. Испытания программных средств на наличие компьютерных вирусов. Типовое руководство. Госстандарт России
ГОСТ Р 51275-99. Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения. Госстандарт России
Положение по аттестации объектов информатизации по требованиям безопасности информации
и если все нормально, то кому нужно было устанавливать нормы по защите персональных данных, или вводить новый стандарт ГОСТ РО 0043-003-2012 "Защита информации. Аттестация объектов информатизации. Общие положения"?

Автор: :-) | 40491 27.11.2012 08:47
Для 098, 098 | 40489:
Вы пытаетесь нам на форуме что-то доказать, объяснить или что? Ваши вопросы показывают уровень возможного широкого развития мировоззрения и опыта. Но пока, к сожалению, они порождают беспредметный разговор.

Автор: Alcabar | 40492 27.11.2012 08:47
<<А кто сказал, что:
А кто сказал что нет? словоблудие это хорошо, но пример с аттестацией явно неудачный. Аттестация не является обязательной для ТСПДн коммерческих организаций. Для гос. органов, если мне память не изменяет, она обязательна только в случае ЗГТ. Вам привели ГОСТ в котором есть понятие НДВ, а не ФЗ №152, в котором его нет. Если вас это не устраивает - это уже лично ваша проблема.

Автор: Adelina | 40493 27.11.2012 08:50
098, вы очень предсказуемы))) я ожидала услышать этот вопрос)))

а если подойти с другой стороны - а кто сказал, что неприменимы??
Что, у нас в ИСПДн какое-то особое программное обеспечение используется? Не такое, как не в ИСПДн?

Если бы вы хоть немного приподняли свою.... потрудились поискать ответ сами, прежде чем задавать глупые вопросы, и открыли (я уж не говорю прочитали полностью))) указанные мной документы, то вы бы обнаружили, что в том же ГОСТе есть такая фраза: Термины, приведенные в настоящем стандарте, соответствуют положениям Федерального закона Российской Федерации от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании" [3], Федерального закона Российской Федерации от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и защите информации" [4], Федерального закона Российской Федерации от 27 июля 2006 г. N 152-ФЗ "О персональных данных" [5], Доктрины информационной безопасности Российской Федерации, утвержденной Президентом Российской Федерации от 9 сентября 2000 г. Пр-1895 [6].

Специально для вас, 098, указываю, что 2-ой с конца документ - наш любимый 152 ФЗ.

А в РД есть фраза:
Настоящий Руководящий документ (РД) устанавливает классификацию программного обеспечения (ПО) (как отечественного, так и импортного производства) средств защиты информации (СЗИ), в том числе и встроенных в общесистемное и прикладное ПО, по уровню контроля отсутствия в нем недекларированных возможностей.

И далее определение НДВ.
Т.е. это то же самое, что классификация человеческого черепа по наличию в нём серого вещества. И от типа (размеров, толщины) черепа состав серого вещества не зависит))) надеюсь, аналогия понятна)
Удачи ;)

Автор: :-) | 40494 27.11.2012 08:59
На пост 098, 098 | 40490:
Не договоривши про "НДВ" перескочили на "аттестацию"...
И вышеперечисленного списка к регулированию "аттестации" относится только "Положение по аттестации...", ГОСТы и РД к регулированию отношения не имеют.

> если все нормально, то кому нужно было устанавливать нормы по защите персональных данных...

Что подразумевается под "всё", у которого нормально?
Нормы по защите персональных данных устанавливаются уполномоченными органами согласно ФЗ-152. В отношении персональных данных "новые" нормативные документы находятся в разработке у соответствующих ведомств, а "старые" формально пока действуют.

> ...или вводить новый стандарт ГОСТ РО 0043-003-2012 "Защита информации. Аттестация объектов информатизации. Общие положения"?

Вас пугают введения новых стандартов?

Автор: Alcabar | 40496 27.11.2012 09:20
http://www.fstec.ru/_licen/pr_per.doc Нашел на сайте ФСТЭК проект приказа об утверждении требований к зи. в документе стоит дата с 1 февраля 2013. хотелось бы услышать читал ли кто-то сей документ и не старый ли это проект (до ПП 1119).

Автор: Alcabar | 40497 27.11.2012 09:22
Извините не та ссылка. вот нужная http://www.fstec.ru/_licen/PrPrikTreb.doc

Автор: Adelina | 40498 27.11.2012 09:37
<<<нашел на сайте ФСТЭК проект приказа об утверждении требований к зи

нет, это не старый проект, но он относится к госам, а к ПДн вообще отношения не имеет (При обработке в государственной информационной системе (далее - информационные системы) информации конфиденциального характера, содержащей персональные данные, настоящие Требования применяются наряду с требованиями к защите персональных данных при их обработке в информационных системах персональных данных, установленных в соответствии с пунктом 2 части 3 статьи 19 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных»)

Кто-то называет этот проект "новым СТР-К", хотя, мне кажется, это громко сказано.

Автор: 098, 098 | 40505 27.11.2012 11:49
"Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей" (введен Приказом Гостехкомиссии РФ от 04.06.1999 N 114)
Настоящий Руководящий документ (РД) устанавливает классификацию программного обеспечения (ПО) (как отечественного, так и импортного производства) средств защиты информации (СЗИ), в том числе и встроенных в общесистемное и прикладное ПО, по уровню контроля отсутствия в нем недекларированных возможностей.
Т.Е устанавливает классификацию программного обеспечения средств защиты информации
Постановление Правительства РФ от 01.11.2012 N 1119
Угрозы 1-го типа актуальны для информационной системы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе.
Угрозы 2-го типа актуальны для информационной системы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.
Угрозы 3-го типа актуальны для информационной системы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе.
Т.Е В одном случае «программное обеспечение средств защиты информации» в другом «прикладное программное обеспечении», «системное программное обеспечение» используемое в информационной системе.
Кто сказал, что речь идет о средствах защиты информации? И что понимать под средством защиты? Закон «О государственной тайне понятие раскрыл». К стати по 149-ФЗ есть четкое указание, что «Защита информации, составляющей государственную тайну, осуществляется в соответствии с законодательством Российской Федерации о государственной тайне». А в части персональных данных указано только следующее « Порядок доступа к персональным данным граждан (физических лиц) устанавливается федеральным законом о персональных данных».
Т.Е в одном случае можно говорить о «защите информации» , в другом о «порядке доступа». «Порядок доступа» - одна из подсистем организации «защиты информации».
По поводу словоблудия - Унифицированность, стандартизированность юридических формул, способов их изложения и построения - необходимое качество законодательства, непосредственно исходящее из такого свойства права, как его формальная определенность. ГОСТов по защите информации великое множество. И как следствие великое множество толкований понятия «средство защиты информации».

Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]

Просмотров темы: 141912

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*